Υπάρχει μια ανησυχητική και εξαιρετικά αποτελεσματική στρατηγική που χρησιμοποιούν πλέον οι εγκληματίες χάκερ για να συλλέξουν ευαίσθητα δεδομένα πελατών από παρόχους υπηρεσιών Διαδικτύου (ISP), εταιρείες τηλεφωνίας και εταιρείες κοινωνικής δικτύωσης. Αυτή η στρατηγική περιλαμβάνει την παραβίαση λογαριασμών email και ιστοσελίδων που συνδέονται με αστυνομικά τμήματα και κυβερνητικές υπηρεσίες και στη συνέχεια την αποστολή μη εξουσιοδοτημένων «Αιτημάτων Έκτακτης Ανάγκης για Δεδομένα» για δεδομένα συνδρομητών, όπου οι ζητούμενες πληροφορίες δεν μπορούν να περιμένουν δικαστική εντολή επειδή σχετίζονται με ζητήματα ζωής και θανάτου.
Στις Ηνωμένες Πολιτείες, όταν οι ομοσπονδιακές, πολιτειακές ή τοπικές υπηρεσίες επιβολής του νόμου θέλουν να λάβουν πληροφορίες σχετικά με το ποιος κατέχει έναν λογαριασμό σε μια εταιρεία κοινωνικής δικτύωσης ή ποιες διευθύνσεις Διαδικτύου έχει χρησιμοποιήσει στο παρελθόν ένας συγκεκριμένος λογαριασμός κινητού τηλεφώνου, πρέπει να υποβάλουν επίσημο ένταλμα ή κλήτευση με δικαστική εντολή. Σχεδόν όλες οι μεγάλες εταιρείες τεχνολογίας και οι πάροχοι υπηρεσιών Διαδικτύου (ISP) διαθέτουν τμήματα που εξετάζουν και επεξεργάζονται τακτικά τέτοια αιτήματα. Τέτοια αιτήματα εγκρίνονται μόνο αφού προσκομιστεί η κατάλληλη τεκμηρίωση και επαληθευτεί η ταυτότητα του αιτούντος εκτός ζώνης (όχι από το email που ζητά τα δεδομένα) ως ανήκουσα στο πραγματικό αστυνομικό τμήμα ή την υπηρεσία επιβολής του νόμου.
Ωστόσο, όπως και οι περισσότερες επιθέσεις ηλεκτρονικού "ψαρέματος" (phishing) που δημιουργούν μια κρίσιμη αίσθηση επείγοντος, ελπίζοντας ότι αυτό θα είναι ο καταλύτης για δράση από την πλευρά του θύματος, οι χάκερ υποβάλλουν αιτήματα δεδομένων σε αυτούς τους οργανισμούς ισχυριζόμενοι ότι η αδράνεια θα προκαλέσει άμεση βλάβη ή θάνατο. Πολλές φορές, οι νόμιμοι ερευνητές υποβάλλουν αυτό που είναι γνωστό ως "Αίτημα Έκτακτης Ανάγκης Δεδομένων" (EDR), το οποίο ουσιαστικά παρακάμπτει οποιαδήποτε επίσημη αναθεώρηση και δεν απαιτεί από τον αιτούντα να προσκομίσει έγγραφα εγκεκριμένα από το δικαστήριο. Εάν οι εταιρείες τεχνολογίας δεν επικυρώσουν τον αιτούντα υπό τέτοιες συνθήκες, ο χάκερ κερδίζει και λαμβάνει κρίσιμα δεδομένα που απαιτούνται για την εκτέλεση των επιθέσεών του.
Οι χάκερ έχουν καταλάβει ότι δεν υπάρχει γρήγορος και εύκολος τρόπος για μια εταιρεία που λαμβάνει ένα από αυτά τα EDR να γνωρίζει εάν είναι νόμιμο. Χρησιμοποιώντας μη εξουσιοδοτημένη πρόσβαση σε συστήματα email της αστυνομίας ή σε ατομικούς λογαριασμούς, οι χάκερ θα στείλουν ένα ψεύτικο αίτημα EDR μαζί με ένα σημείωμα που θα αναφέρει ότι «υπάρχει η πιθανότητα να υποφέρουν ή να πεθάνουν αθώοι άνθρωποι, εκτός εάν αυτό το αίτημα δεδομένων διεκπεραιωθεί αμέσως».
Σε αυτό το σενάριο, η εταιρεία-αποδέκτης βρίσκεται παγιδευμένη ανάμεσα σε δύο αποτελέσματα: την αδυναμία άμεσης συμμόρφωσης με ένα EDR και την πιθανότητα να έχει κάποιος λερώσει τα χέρια του με αίμα ή την πιθανότητα διαρροής ενός αρχείου πελάτη σε λάθος άτομο.
Για να γίνουν τα πράγματα ακόμα πιο περίπλοκα, υπάρχουν δεκάδες χιλιάδες αστυνομικές δικαιοδοσίες σε όλο τον κόσμο. Με περισσότερες από 18,000 μόνο στις Ηνωμένες Πολιτείες, το μόνο που χρειάζεται για να πετύχουν οι χάκερ είναι να αποκτήσουν πρόσβαση σε έναν μόνο λογαριασμό email της αστυνομίας. Σε άλλες περιπτώσεις, παραβιάζουν ολόκληρο τον διακομιστή email και έχουν πρόσβαση σε όλη την κίνηση email που συμβαίνει σε μια συγκεκριμένη περιφέρεια.
Οι νομοθέτες στην Ουάσινγκτον, DC, έχουν καταθέσει ένα νομοσχέδιο για την καταπολέμηση των πλαστών δικαστικών αποφάσεων , το οποίο θα βελτιώσει το ισχύον σύστημα για την αποστολή EDR. Θα απαιτεί από όλα τα ομοσπονδιακά, πολιτειακά και φυλετικά δικαστήρια να χρησιμοποιούν ψηφιακή υπογραφή για τις εντολές που επιτρέπουν την παρακολούθηση, τις κατασχέσεις domain και την αφαίρεση διαδικτυακού περιεχομένου. Οι ψηφιακές υπογραφές χρησιμοποιούν τεχνολογία κρυπτογράφησης για να αποδείξουν την αυθεντικότητα των εγγράφων και άλλων δεδομένων, τα οποία χρησιμοποιούνται ευρέως από τον ιδιωτικό τομέα, την εκτελεστική και τη νομοθετική εξουσία. Το νομοσχέδιο παρέχει χρηματοδότηση στα πολιτειακά και φυλετικά δικαστήρια για να υιοθετήσουν ευρέως διαθέσιμη τεχνολογία ψηφιακών υπογραφών που πληροί τα πρότυπα που έχουν αναπτυχθεί από το Εθνικό Ινστιτούτο Προτύπων και Τεχνολογίας.
Μέχρι να εφαρμοστεί κάτι τέτοιο, υπάρχουν ενέργειες που μπορεί να κάνει η εταιρεία σας για να επαληθεύσει τη νομιμότητα αυτών των αιτημάτων δεδομένων:
Μόλις γίνει αυτό, μπορούν να ληφθούν πρόσθετα βήματα για την επαλήθευση της αυθεντικότητας του αιτήματος, τα οποία περιλαμβάνουν τον έλεγχο των ακόλουθων στοιχείων:
Μόλις το αίτημα επιβεβαιωθεί ως νόμιμο και αυθεντικό, ο οργανισμός σας μπορεί να αναλάβει δράση και να το ολοκληρώσει όπως απαιτείται.
Πρόσθετες συστάσεις για την κυβερνοασφάλεια
Επιπλέον, οι παρακάτω συστάσεις θα βοηθήσουν εσάς και την επιχείρησή σας να παραμείνετε ασφαλείς απέναντι στις διάφορες απειλές που ενδέχεται να αντιμετωπίζετε καθημερινά. Όλες οι παρακάτω προτάσεις μπορούν να αξιοποιηθούν προσλαμβάνοντας τις υπηρεσίες ανάπτυξης του προγράμματος vCISO της CyberHoot.
Όλες αυτές οι συστάσεις είναι ενσωματωμένες στο προϊόν CyberHoot ή στις υπηρεσίες vCISO της CyberHoot. Με το CyberHoot μπορείτε να διαχειρίζεστε, να εκπαιδεύετε, να αξιολογείτε και να δοκιμάζετε τους υπαλλήλους σας. Επισκεφθείτε το CyberHoot.com και εγγραφείτε στις υπηρεσίες μας σήμερα. Τουλάχιστον, συνεχίστε να μαθαίνετε, εγγράφοντας στα μηνιαία ενημερωτικά δελτία μας για την κυβερνοασφάλεια , για να παραμένετε ενημερωμένοι για τις τρέχουσες ενημερώσεις στον κυβερνοχώρο.
Πηγές:
Χάκερ αποκτούν δύναμη κλήτευσης μέσω ψεύτικων «αιτημάτων έκτακτης ανάγκης για δεδομένα»
Πρόσθετες Πληροφορίες:
Apple, Meta και Discord παρέδωσαν δεδομένα χρηστών σε χάκερ. Και τώρα τι;
Ανακαλύψτε και μοιραστείτε τις τελευταίες τάσεις, συμβουλές και βέλτιστες πρακτικές στον τομέα της κυβερνοασφάλειας – μαζί με νέες απειλές που πρέπει να προσέξετε.
Κάθε τόσο, ένα κακόβουλο λογισμικό συνοδεύεται από ένα αρκετά έξυπνο κόλπο που κάνει τους ερευνητές ασφαλείας να σταματήσουν και...
Διαβάστε περισσότερα
Συγγραφέας: Craig Taylor Δεν μπορώ να επισκεφτώ μια καφετέρια, να παίξω γκολφ, να κάνω μια φιλική συζήτηση με...
Διαβάστε περισσότερα
Τα εργαλεία τεχνητής νοημοσύνης εισήλθαν στην καθημερινή μας ζωή απίστευτα γρήγορα! Κάποιος στην ομάδα σας γράφει ένα email με το ChatGPT....
Διαβάστε περισσότεραΑποκτήστε πιο οξυδερκή εικόνα των ανθρώπινων κινδύνων, με τη θετική προσέγγιση που υπερτερεί των παραδοσιακών δοκιμών ηλεκτρονικού "ψαρέματος" (phishing).
